[보안 이슈] 은행 7곳을 뚫은 건 해커 한 명과 AI였습니다 — 자율 해킹 도구 ‘아르텍스’의 정체
9월 말부터 열흘 남짓한 사이 국내 금융사 7곳에서 개인정보 약 6만 7천여 건이 빠져나갔습니다. 그런데 공격의 중심에 있던 건 사람이 아니라 AI 자율 해킹 도구 ‘아르텍스’였습니다.
안녕하세요, dailybetter입니다.
신한·KB국민·하나·BNK부산·NH농협·우리은행에 저축은행·캐피탈까지, 금융회사 7곳에서 고객과 임직원의 개인정보가 유출됐습니다. 이번 사건이 섬뜩했던 건 “AI가 알아서 침투 경로를 짰다”는 말까지 나오면서 대통령과 금융당국이 500여 개 금융사에 긴급 점검을 지시할 만큼 파장이 컸기 때문입니다.
다만 ‘AI가 혼자 반란을 일으킨’ 사건은 아닙니다. 무슨 일이 있었고, 내 정보는 안전한지, 지금 뭘 해야 하는지 차례로 정리합니다.
열흘 사이 금융사 7곳, 무슨 일이 있었나
주된 수법은 ‘크리덴셜 스터핑’입니다. 다크웹 등에 떠도는 유출 아이디·비밀번호 목록을 여러 사이트에 무작위로 대입해, 같은 비밀번호를 재사용한 계정을 찾아 뚫는 방식입니다. 서버를 한 방에 터는 해킹이 아니라, 정문이 아닌 옆문으로 들어온 사건에 가깝습니다.
실제 침투 경로도 메인 뱅킹 시스템이 아니라 대출모집인 포털, 임직원 모바일 업무지원 시스템, 외주 개발자 계정처럼 방어가 느슨한 통로였습니다.
규모는 신한은행이 약 2만 5천 건으로 가장 컸습니다. 경찰은 28명 규모 전담팀을 꾸려 12개국에 걸친 IP를 추적 중이며, 조사가 진행 중이라 최종 피해 규모는 더 늘어날 수 있습니다.
아르텍스의 정체, 그리고 유출 정보가 위험한 이유
아르텍스는 중국의 보안 엔지니어(닉네임 ‘Autumn’)가 공개한 오픈소스 AI 침투 테스트 도구입니다. 원래 목적은 공격이 아니라 기관이 스스로 취약점을 점검하는 ‘모의 해킹’용이었습니다.
특징은 여러 AI 모델을 팀원처럼 지휘한다는 점입니다. 목표를 분석해 작업을 쪼갠 뒤 Claude·GPT·딥시크 같은 모델을 불러 정보 수집, 취약점 스캔, 공격 경로 설계, 성공 검증까지 자동으로 돌립니다. 누구나 무료로 내려받아 고칠 수 있어 악용도 막기 어려웠고, 사건이 공론화되자 개발자는 10월 8일 깃허브 페이지를 내리고 소스를 비공개로 전환했습니다.
유출된 정보가 유독 위험한 이유
이번에 빠져나간 항목은 이름, 전화번호에 더해 연소득과 개인 대출한도 같은 민감한 금융정보입니다. 단순 연락처보다 훨씬 위험합니다.
- 이름·전화번호: 스미싱·보이스피싱 문자의 1차 타깃이 됩니다.
- 연소득·대출한도: 범인이 내 경제 상황을 아는 채로 접근합니다. “고객님 한도 OOO만 원 승인됐다”처럼 실제 숫자를 들이대면 가짜 전화도 진짜처럼 들립니다. 맞춤형 사기에 그대로 쓰이는 정보라 가장 조심해야 합니다.
그래서 ‘AI가 스스로’ 턴 게 맞나
엄밀히는 아닙니다. 조사당국도 AI가 독자적으로 판단해 범행한 게 아니라 사람이 아르텍스를 ‘도구’로 썼다고 봅니다. 그런데 바로 그 점이 진짜 무서운 대목입니다.
과거엔 은행 7곳을 동시에 정찰하고 뚫으려면 숙련된 해커 여러 명이 몇 주를 붙어야 했습니다. 이제는 한 사람이 AI에게 반복 작업을 통째로 넘겨 수십 명 몫의 스캔·대입·검증을 압축해 돌릴 수 있습니다. 기계가 자의식을 가진 게 아니라 공격의 ‘생산성’이 뛰어오른 것입니다.
방어하는 쪽엔 이게 더 까다롭습니다. 공격 횟수와 속도가 사람 손의 한계를 넘기 때문입니다. 여러 금융사가 비슷한 시기에 동시에 뚫린 것도 이런 자동화의 결과로 해석됩니다.
내가 지금 당장 해야 할 3가지
내 거래 은행이 명단에 있든 없든, 비밀번호 재사용은 누구에게나 위험 요인이라 아래는 모두에게 해당합니다.
- 비밀번호부터 바꾸기, 특히 ‘돌려쓰던’ 것. 크리덴셜 스터핑은 한 곳에서 샌 비밀번호로 다른 곳을 뚫는 공격입니다. 은행·메일·쇼핑에 같은 비밀번호를 썼다면 전부 다른 것으로 바꾸고, 가능하면 2단계 인증을 켜세요.
- 엠세이퍼(M-safer)로 명의도용 차단 걸기. 한국정보통신진흥협회가 운영하는 무료 서비스로, 내 명의로 휴대폰이 몰래 개통되는 걸 막는 ‘공짜 2단계 잠금’입니다. 내 명의 통신 가입 현황도 한눈에 확인됩니다.
- 금융 쪽은 ‘개인정보노출자 사고예방시스템’ 등록. 금융감독원이 운영하며, 등록해두면 내 명의로 신규 계좌개설·대출·카드발급이 시도될 때 차단됩니다.
이것만 주의하세요 — 수상한 전화가 오면
내 거래 은행이 명단에 없어도 안심은 금물입니다. 조사가 진행 중이라 대상이 늘 수 있고, 비밀번호 재사용은 은행과 무관하게 위험합니다. 그리고 수상한 대출·환급 전화가 오면 — 금융사는 전화로 앱 설치나 계좌 이체를 먼저 요구하지 않습니다. 끊고 공식 대표번호로 직접 걸어 확인하세요.
“가장 확실한 방어는 가장 아날로그적인 습관에서 나옵니다.”
💡 dailybetter 분석가 Note
이번 사건의 교훈은 ‘AI가 위험하다’가 아니라 ‘방어 도구와 공격 도구의 경계가 사라졌다’는 것입니다. 아르텍스는 방어용으로 만들어졌지만 오픈소스였기에 그대로 공격에 쓰였습니다.
앞으로 보안의 승부는 “누가 더 좋은 AI를 가졌나”가 아니라 “비밀번호 재사용, 방치된 옆문 계정 같은 기본을 누가 더 잘 막았나”에서 갈립니다. 공격이 자동화될수록, 역설적으로 내 비밀번호 하나를 바꾸는 가장 아날로그적인 습관이 가장 확실한 방어가 됩니다.
* iPhone은 Safari / 갤럭시는 Chrome에서 설정 가능합니다
새 포스트가 올라오면 바로 알려드려요